尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Linux服务器被DDoS打懵了?别慌,手把手教你用iftop和tcpdump快速定位并反击

Linux服务器被DDoS打懵了?别慌,手把手教你用iftop和tcpdump快速定位并反击 Linux服务器DDoS应急响应实战指南从流量分析到精准反制凌晨三点服务器监控告警突然响起。CPU负载飙升到800%带宽跑满SSH连接时断时续——这很可能是遭遇了DDoS攻击。作为运维人员此刻需要的不是恐慌而是一套可立即执行的应急方案。本文将带你用专业工具链完成攻击识别、流量分析和取证反制的全流程操作每个步骤都经过真实攻防场景验证。1. 攻击特征快速识别与初步处置当服务器出现异常时首先要区分是资源耗尽还是恶意攻击。通过这几个命令可以快速定位问题根源# 查看系统整体负载 uptime # 检查带宽使用情况 nload -u M eth0 # 统计TCP连接状态 ss -s典型DDoS攻击往往表现为SYN Flood大量半开连接SYN_RECV状态UDP FloodUDP流量异常激增HTTP Flood特定URL的请求暴增遇到这些情况时立即执行应急三板斧启用云平台基础防护如腾讯云的DDoS基础防护临时限制单IP连接数iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 50 -j DROP备份关键日志tar -czvf /var/log/nginx/access.log-$(date %Y%m%d).tar.gz /var/log/nginx/access.log注意不要立即封禁所有可疑IP这会影响后续取证。建议先采样保存证据再处置。2. 流量可视化分析利器iftop实战iftop是Linux下的带宽监控神器安装使用只需两步# Ubuntu/Debian sudo apt install iftop # CentOS/RHEL sudo yum install iftop关键参数组合示例sudo iftop -nNBP -i eth0 -f dst host 192.168.1.1-n禁用DNS反向解析加速显示-P显示端口号-B以字节为单位计算带宽分析时重点关注突发流量源IP持续高带宽的IP非常用端口非80/443的大流量端口异常协议分布如UDP流量占比突然升高典型攻击流量特征对照表攻击类型iftop表现特征应对措施SYN Flood大量SYN包到同一端口启用SYN CookieDNS放大攻击大响应包从53端口发出限制DNS响应速率HTTP CC攻击固定URL的高频请求启用人机验证3. 深度取证tcpdump高级抓包技巧取证阶段需要完整记录攻击特征这个tcpdump组合命令能捕获完整攻击会话sudo tcpdump -i eth0 -s 0 -G 900 -W 4 -w /evidence/ddos_%Y%m%d_%H%M%S.pcap \ ((src net 203.0.113.0/24) and (tcp[13] 4!0)) or (udp and greater 512)参数解析-s 0抓取完整数据包-G 900每15分钟轮转文件-W 4保留最近4个文件过滤条件捕获可疑SYN包和大UDP包取证完成后用Wireshark分析pcap文件时重点关注TCP流模式Statistics → Flow Graph载荷特征Frame 123 → Follow TCP Stream时间序列Statistics → I/O Graph4. 反制策略与云平台协同防御取得完整证据后可采取分级反制措施初级反制# 封禁IP段 iptables -A INPUT -s 203.0.113.0/24 -j DROP # 限制新建连接速率 iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT高级防御需云平台配合启用Anycast流量清洗配置Web应用防火墙CC防护规则部署弹性带宽扩容策略向云平台提交证据时需包含完整抓包文件按时间戳命名iftop流量截图含时间水印受影响业务日志片段攻击时间线说明5. 防护体系加固与长效防御事后防护加固方案# 内核参数调优 echo net.ipv4.tcp_syncookies 1 /etc/sysctl.conf echo net.ipv4.netfilter.ip_conntrack_max 1048576 /etc/sysctl.conf sysctl -p # 安装DDoS deflate wget https://www.inetbase.com/scripts/ddos/install.sh chmod x install.sh ./install.sh推荐防御组合架构客户端 → CDN流量清洗 → WAF规则过滤 → 源服务器系统加固实际测试发现组合使用Cloudflare的速率限制与阿里云的DDoS高防可拦截99%的4层/7层攻击。重要的是建立监控→分析→处置→取证的完整闭环而不是单纯依赖某个防护产品。
返回列表